Travailler dans un café, un hôtel, une gare ou un espace de coworking est devenu courant. Mais derrière la simplicité d’un réseau Wi-Fi public se pose une question de cybersécurité : comment limiter l’exposition des données professionnelles lorsque les salariés se connectent depuis des réseaux qu’ils ne maîtrisent pas ?
Le Wi-Fi public, un point de vigilance pour les travailleurs nomades
Le développement du télétravail et des organisations hybrides a largement déplacé les usages numériques hors des locaux de l’entreprise. Ordinateurs portables, smartphones et tablettes permettent désormais d’accéder aux messageries, applications métiers ou espaces de stockage depuis pratiquement n’importe où.
Cette mobilité apporte cependant de nouvelles situations d’exposition. Dans un aéroport, un hôtel, une bibliothèque ou un café, l’utilisateur ne connaît généralement ni la configuration du réseau Wi-Fi ni les personnes qui peuvent y être connectées. Un réseau insuffisamment sécurisé peut notamment favoriser certaines tentatives d’interception des communications, d’usurpation de réseau ou d’observation du trafic.
Pour les entreprises, cette problématique concerne autant la protection des données que les pratiques quotidiennes des salariés. Les risques augmentent particulièrement lorsque des collaborateurs utilisent régulièrement des réseaux publics dans le cadre de déplacements professionnels ou du travail à distance.
Quelques réflexes restent donc essentiels :
- vérifier le nom du réseau avant de s’y connecter ;
- éviter les réseaux ouverts dont l’origine est inconnue ;
- maintenir les systèmes, navigateurs et logiciels à jour ;
- utiliser une authentification multifacteur lorsque cela est possible ;
- privilégier une connexion sécurisée pour les accès professionnels sensibles.
Opera déclenche désormais son VPN sur les réseaux publics
C’est précisément sur cette problématique qu’Opera fait évoluer son navigateur. L’entreprise annonce l’activation automatique de son VPN intégré lorsqu’Opera détecte une connexion à un réseau Wi-Fi public ou considéré comme non sécurisé.
L’objectif est de réduire une difficulté classique en matière de cybersécurité : une mesure de protection peut être disponible, mais perdre une grande partie de son intérêt lorsque son activation dépend systématiquement d’une action volontaire de l’utilisateur.
Avec ce fonctionnement, le VPN peut se lancer au moment où le navigateur identifie une situation nécessitant davantage de protection. La fonctionnalité reste toutefois optionnelle et peut être désactivée dans les paramètres du navigateur.
Opera précise que ce déploiement concerne notamment les utilisateurs situés en France et aux États-Unis. Le navigateur proposait déjà depuis 2016 un VPN intégré gratuit, sans limite de volume de données et ne nécessitant pas la création d’un compte.
Automatiser la sécurité pour limiter les oublis humains
Cette évolution illustre un principe intéressant pour la prévention des risques numériques : lorsqu’une mesure de sécurité peut être intégrée directement dans l’outil de travail, elle devient moins dépendante de la vigilance permanente de l’utilisateur.
Dans les entreprises, les consignes de cybersécurité reposent encore régulièrement sur des comportements individuels : reconnaître un message frauduleux, choisir le bon réseau, activer un VPN ou vérifier une adresse avant de saisir des identifiants. Ces recommandations restent nécessaires, mais chaque étape supplémentaire crée également une possibilité d’oubli ou d’erreur.
L’automatisation peut donc jouer un rôle complémentaire. Elle ne supprime pas le risque, mais peut contribuer à réduire certaines situations d’exposition sans demander une intervention constante du salarié.
La même logique existe déjà dans d’autres domaines de la sécurité numérique avec le verrouillage automatique des postes de travail, les mises à jour de sécurité, les filtres antiphishing ou certaines politiques de gestion des appareils professionnels.
Le VPN ne remplace pas une politique de cybersécurité
L’utilisation d’un VPN ne doit toutefois pas être considérée comme une protection universelle. Son rôle consiste principalement à créer une connexion chiffrée entre l’appareil et le service VPN afin de mieux protéger les communications transitant sur le réseau utilisé.
Il ne protège pas, à lui seul, contre l’ensemble des menaces susceptibles de concerner un salarié : hameçonnage, vol d’identifiants, téléchargement d’un fichier malveillant, compromission d’un appareil ou utilisation d’un mot de passe insuffisamment sécurisé restent possibles.
Pour les responsables informatiques et les entreprises confrontées au développement du travail nomade, la prévention repose donc sur plusieurs niveaux de protection complémentaires :
- identifier les situations de mobilité et les usages numériques à risque ;
- définir des règles claires pour les connexions hors de l’entreprise ;
- déployer des solutions techniques limitant automatiquement certaines expositions ;
- sensibiliser régulièrement les collaborateurs aux risques liés aux réseaux publics ;
- prévoir des moyens d’authentification et de contrôle adaptés aux données accessibles à distance.
Opera indique par ailleurs appliquer une politique de non-conservation des journaux pour son VPN et précise que ce dispositif a fait l’objet d’un audit indépendant. Le navigateur associe également cette fonctionnalité à ses outils intégrés de blocage des publicités et des traqueurs.
Alors que le travail hybride multiplie les lieux de connexion, la question n’est donc plus uniquement de savoir si les salariés disposent d’outils de protection, mais aussi si ces protections peuvent fonctionner suffisamment simplement pour être réellement utilisées dans leurs conditions de travail quotidiennes.
Damien BART pour INFORISQUE
Échangez avec vos pairs, partagez vos retours d’expérience, posez vos questions et développez votre réseau au sein de la plus grande communauté Santé & Sécurité au Travail de France.
Découvrir
Chaque semaine, recevez gratuitement « La Lettre du Risque », la newsletter d’Inforisque, avec une sélection d’actualités, de guides, de webinaires et d’événements pour enrichir votre veille en santé et sécurité au travail.
S'abonner