Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Equipment - VPN Gateway

10 conseils classés par audience et sévérité.

Utilisateur 2 conseils

Pour l'utilisateur au quotidien.

Technicien 5 conseils

Pour le technicien qui intervient.

CRITIQUE Réglementaire

Imposer l'authentification multi-facteurs

Le VPN est la porte d'entree privilegiee des attaquants : un mot de passe vole ouvre tout le réseau interne. Le guide d'hygiene ANSSI mesure 21 et la directive NIS2 imposent le MFA pour toute connexion VPN. Privilégier les facteurs forts (FIDO2, application avec notification push, OTP materiel). Le SMS comme second facteur est deconseille.

CRITIQUE Maintenance

Patcher les CVE des concentrateurs VPN en priorite absolue

Les concentrateurs Fortinet, Pulse Secure, Citrix et autres ont subi des vagues massives d'exploitation en 2019, 2021, 2023 et 2024. Une CVE critique sur le VPN est exploitee dans les heures qui suivent. Souscrire aux alertes editeur, et appliquer les correctifs critiques sous 24 a 48 heures, meme en dehors des fenêtres de maintenance habituelles.

OBLIGATOIRE Opérationnel

Reposer sur des protocoles modernes : IPsec IKEv2 ou WireGuard

Les anciens protocoles (PPTP, L2TP/IPsec mal configuré, SSL-VPN sans certificat valide) presentent des faiblesses cryptographiques connues. Privilégier IPsec IKEv2 avec algorithmes AES-256-GCM et SHA-2, ou WireGuard. Pour SSL-VPN, exiger TLS 1.2 minimum (1.3 recommande) et des suites de chiffrement modernes.

OBLIGATOIRE Opérationnel

Centraliser les logs de connexion et les revoir

Chaque connexion VPN doit etre tracée : date, utilisateur, IP source, durée, IP attribuee. Envoyer ces logs vers le SIEM avec retention minimale 12 mois. Une revue mensuelle des connexions inhabituelles (pays étrangers, horaires atypiques, comptes inactifs réactivés) detecte les compromissions tôt. Conformite RGPD art. 32 et ISO 27001 A.12.4.

Responsable 2 conseils

Pour le responsable / gestionnaire.

CRITIQUE Réglementaire

Imposer l'authentification multi-facteurs

Le VPN est la porte d'entree privilegiee des attaquants : un mot de passe vole ouvre tout le réseau interne. Le guide d'hygiene ANSSI mesure 21 et la directive NIS2 imposent le MFA pour toute connexion VPN. Privilégier les facteurs forts (FIDO2, application avec notification push, OTP materiel). Le SMS comme second facteur est deconseille.

OBLIGATOIRE Opérationnel

Reposer sur des protocoles modernes : IPsec IKEv2 ou WireGuard

Les anciens protocoles (PPTP, L2TP/IPsec mal configuré, SSL-VPN sans certificat valide) presentent des faiblesses cryptographiques connues. Privilégier IPsec IKEv2 avec algorithmes AES-256-GCM et SHA-2, ou WireGuard. Pour SSL-VPN, exiger TLS 1.2 minimum (1.3 recommande) et des suites de chiffrement modernes.

Auditeur 1 conseil

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Opérationnel

Centraliser les logs de connexion et les revoir

Chaque connexion VPN doit etre tracée : date, utilisateur, IP source, durée, IP attribuee. Envoyer ces logs vers le SIEM avec retention minimale 12 mois. Une revue mensuelle des connexions inhabituelles (pays étrangers, horaires atypiques, comptes inactifs réactivés) detecte les compromissions tôt. Conformite RGPD art. 32 et ISO 27001 A.12.4.