- Le Mobile Device Management (MDM) est un outil déterminant pour gérer et sécuriser les terminaux mobiles en entreprise et pour y appliquer des politiques de sécurité conformes à la norme ISO 27001
- Le MDM offre des fonctions centrales telles que la surveillance des appareils, l'application des politiques, la distribution de logiciels et le chiffrement, afin de protéger les données sensibles de l'entreprise et de combler les failles de sécurité
- L'ISO 27001:2022 traite les terminaux mobiles dans la mesure A.8.1 Terminaux utilisateurs ; le contrôle d'accès et la cryptographie relèvent de A.5.15 à A.5.18, de A.8.2 à A.8.5 et de A.8.24
- Deeploi.io complète le logiciel ISO 27001 de Kertos avec des fonctionnalités MDM étendues, afin de gérer simplement et conformément à la norme le chiffrement, les droits d'accès et les politiques de sécurité sur les appareils mobiles
Le travail mobile : comment les entreprises saisissent les opportunités et réduisent les risques grâce au Mobile Device Management
Ces dernières années, les terminaux mobiles ont pris une place incontournable dans le monde professionnel. Leur usage généralisé en entreprise a encore été renforcé par la tendance au travail à distance déclenchée par la COVID. Le passage des collaborateurs aux technologies mobiles a transformé la façon de travailler des entreprises et amélioré les processus, la communication, la flexibilité, la mobilité et l'efficacité.
L'accès aux données en temps réel et la collaboration rendus possibles par les terminaux mobiles ont accéléré le travail en équipe. Les smartphones, tablettes, ordinateurs portables et même les objets connectés faisant désormais partie intégrante de la plupart des entreprises, il est important de peser les risques qui y sont associés. Comme les terminaux mobiles accèdent à des données sensibles de l'entreprise, ils peuvent compromettre la sécurité en cas de perte, de piratage ou de vol.
Ces terminaux peuvent servir de points d'entrée à des attaquants et mettre en péril l'ensemble de l'infrastructure informatique si aucune mesure de sécurité adéquate n'est prise. Lorsque des données sensibles de l'entreprise sont exposées, les entreprises s'exposent également à un contrôle au titre de la réglementation sur la protection des données, qui impose des protocoles stricts pour la protection des données personnelles.
C'est là que le Mobile Device Management (MDM) intervient comme un rempart pour les données de l'entreprise. L'environnement des menaces de sécurité et de l'application des réglementations ayant évolué, les responsables informatiques et sécurité sont désormais chargés du déploiement, de la gestion et de la sécurisation des appareils mobiles dans leur environnement d'entreprise. Le MDM pilote et sécurise la multitude de terminaux mobiles utilisés sur le lieu de travail.
Qu'est-ce que le Mobile Device Management (MDM) ?
La gestion des terminaux mobiles regroupe un ensemble de solutions logicielles et de stratégies, comprenant les applications et configurations présentes sur les terminaux, les politiques de l'entreprise et l'infrastructure back-end. Elle permet au service informatique d'automatiser, de sécuriser et d'appliquer des politiques sur les appareils mobiles connectés au réseau de l'entreprise, et simplifie ainsi la gestion informatique des équipements des utilisateurs finaux.
Les origines du MDM remontent au début des années 2000, lorsque la première vague de terminaux mobiles, en particulier le lancement du premier iPhone d'Apple en 2007, a atteint le monde de l'entreprise. La tendance plus récente du BYOD (Bring Your Own Device), qui a rendu les entreprises vulnérables aux problèmes de shadow IT, a encore accru l'importance du Mobile Device Management.
Principales caractéristiques et composantes du Mobile Device Management
- Surveillance des terminaux : dans un programme MDM, des appareils de travail dédiés sont attribués à chaque collaborateur. Un agent MDM est installé sur ces appareils et les relie directement au serveur MDM. Le serveur MDM collecte une multitude de données sur les appareils, notamment la position GPS en temps réel, les statistiques d'utilisation, la détection de logiciels malveillants et le respect des politiques de l'entreprise et du secteur.
Chaque fois qu'un accès non autorisé est tenté, que des applications non approuvées sont installées ou qu'une politique est enfreinte, l'agent MDM déclenche une alerte pour informer les administrateurs informatiques. La surveillance des appareils s'avère également utile en cas d'urgence, lorsqu'un collaborateur perd un appareil et a besoin d'aide pour le récupérer.
- Application des politiques : une solution MDM efficace permet aux administrateurs de définir des règles alignées sur les objectifs de l'entreprise. Dans le cadre de l'application des politiques, ces règles garantissent que les terminaux mobiles qui font partie du patrimoine de l'entreprise ou qui accèdent à des données sensibles respectent les politiques internes.
Ces politiques comprennent la gestion des applications, des réseaux et des contenus, la mise en œuvre de mesures de sécurité telles que les politiques de mots de passe, l'effacement à distance et les fonctions de verrouillage, la mise en place de contrôles d'accès correspondant aux rôles et aux responsabilités, ainsi que la surveillance et le reporting du respect des politiques.
- Distribution de logiciels : la fonction de distribution de logiciels du MDM permet aux administrateurs de déployer, de mettre à jour et de gérer à distance les applications sur les terminaux mobiles. Le Mobile Device Management permet l'intégration avec des magasins d'applications comme l'Apple App Store et le Google Play Store, ainsi qu'avec les magasins d'applications internes des entreprises, pour une distribution et une mise à jour fluides des applications. Selon la politique en vigueur, les administrateurs peuvent déclencher à distance l'installation d'applications sur les terminaux gérés, avec ou sans l'accord de l'utilisateur. Cela garantit que toutes les applications des terminaux gérés fonctionnent avec les versions actuelles et qu'un retour à la version précédente reste possible en cas de besoin. La distribution de logiciels alimente ainsi directement la mesure A.8.19 Installation de logiciels sur les systèmes en exploitation, qui définit qui peut installer quoi et impose des listes d'autorisation ou d'interdiction.
Les fondamentaux de la norme ISO 27001
À l'ère du numérique, où les données sont la nouvelle monnaie, la protection et la sécurité des données sont une priorité absolue pour les entreprises du monde entier. Lorsque le SMSI d'une entreprise est compromis, des données précieuses risquent d'être perdues, ce qui peut entraîner une atteinte à la réputation et des dommages financiers. La norme internationalement reconnue ISO 27001 offre un cadre solide de gestion des risques dans le domaine de la sécurité de l'information pour accompagner les entreprises. Elle les aide à réduire les failles de sécurité pouvant conduire à un accès non autorisé, à une divulgation, à une modification ou à une destruction d'informations sensibles.
ISO 27001 est une norme internationale de management de la sécurité de l'information, publiée par l'ISO en collaboration avec l'IEC, une organisation internationale de référence pour l'élaboration de normes internationales. Elle fournit un cadre définissant les exigences relatives à la définition, à la mise en œuvre, à l'exploitation et à l'amélioration du système de management de la sécurité de l'information (SMSI) d'une entreprise. Le respect de la norme ISO 27001 démontre l'engagement des entreprises en faveur de la sécurité de l'information. La certification ISO 27001 facilite le respect des réglementations sur la protection des données telles que le RGPD, procure un avantage concurrentiel sur le marché international et crée la confiance auprès des clients et des parties prenantes.
Principales composantes et structure de la norme
Membre de la série ISO 27000, la norme ISO 27001 est la plus fréquemment certifiée. Sa popularité et son efficacité ont conduit de nombreuses entreprises à l'adopter pour leurs programmes de gouvernance informatique, de gestion des risques et de conformité. Respecter la norme ISO 27001 et maintenir ainsi un SMSI solide exige une approche structurée. Le cycle PDCA (Plan-Do-Check-Act) est l'une de ces approches.
- Plan : poser les fondations
La phase de planification commence par la définition d'objectifs clairs pour le SMSI, qui doivent être alignés sur les objectifs stratégiques de l'entreprise. Ces objectifs peuvent varier selon qu'il s'agit du respect des obligations légales, de la protection de données sensibles ou de l'amélioration de la cybersécurité globale. Cette étape comprend la réalisation d'une évaluation complète des risques du SMSI. Elle aide les entreprises à identifier les menaces et les vulnérabilités qui leur sont propres en matière de caractéristiques des systèmes, de management, de complexité, de personnel, de technologies utilisées, etc. Cela pose la base de la sélection et de la mise en œuvre des mesures de sécurité appropriées, telles que prévues par la norme ISO 27001.
- Do : mettre les plans en œuvre
La phase de mise en œuvre comprend l'élaboration et l'application des politiques du SMSI, le déploiement de logiciels de sécurité et la formation des collaborateurs. Elle exige que les entreprises réalisent des évaluations des risques et évaluent les raisons d'être de chacune des structures en place. Cette phase inclut l'élaboration de procédures destinées à traiter les risques identifiés et l'introduction des mesures de sécurité adaptées.
- Check : surveillance et revue continues
Maintenir une performance optimale est indispensable pour garantir que les résultats des processus se situent dans la fourchette attendue. Cette phase comprend la surveillance, la mesure, l'analyse et l'évaluation des mesures mises en œuvre au regard des politiques et objectifs définis. Le suivi continu des indicateurs clés de performance (KPI) fournit des enseignements précieux sur l'état du SMSI et aide à identifier, traiter, éliminer ou améliorer les problèmes constatés.
- Act : mises à jour et améliorations du SMSI
La dernière phase du cycle PDCA, la phase Act, consiste à prendre des mesures correctives sur la base des enseignements de la phase Check, afin d'obtenir une amélioration continue du SMSI. Ces enseignements peuvent amener les entreprises à consacrer des heures de travail supplémentaires, voire à repenser le système existant dans les cas les plus défavorables. Sur la base de l'évaluation des risques, les entreprises peuvent définir des priorités : quelles lacunes doivent être traitées immédiatement et lesquelles peuvent attendre. Le cycle PDCA est une boucle fermée qui exige des améliorations dynamiques dans la durée.
La gestion des appareils mobiles illustre bien le fait que la politique n’est pas l’essentiel. Miriam Mindt explique quelles preuves un auditeur attend pour une mesure, et pourquoi le document n’est qu’un début. L’entretien est en anglais.
Le lien entre le MDM et la norme ISO 27001
Les menaces devenant toujours plus sophistiquées, l'ISO/IEC a publié en 2022 une nouvelle version de la norme ISO 27001, qui reflète la nécessité de sécuriser les terminaux mobiles et d'élaborer des politiques encadrant leur utilisation. L'annexe A de l'ISO 27001:2022 compte 93 mesures réparties en quatre thèmes : 37 mesures organisationnelles (A.5.1 à A.5.37), 8 mesures liées aux personnes (A.6.1 à A.6.8), 14 mesures physiques (A.7.1 à A.7.14) et 34 mesures technologiques (A.8.1 à A.8.34). Les bonnes pratiques de Mobile Device Management (MDM) touchent l'article et les mesures qui suivent.
Une précision utile si vous comparez avec une documentation plus ancienne : la numérotation de la version 2013, qui plaçait le contrôle d'accès en A.9 et la cryptographie en A.10, ne s'applique plus. La période de transition s'est achevée le 31 octobre 2025 et les certificats délivrés sur la base de l'ancienne version ne sont plus valables depuis.
Politique de sécurité de l'information (article 5.2 et mesure A.5.1)
L'article 5.2 de la norme ISO 27001 exige de la direction d'une entreprise qu'elle établisse une politique de sécurité de l'information. C'est l'un des premiers documents qu'une entreprise doit rédiger lorsqu'elle met en place son SMSI. Dans l'annexe A, la version documentée porte le numéro A.5.1 Politiques de sécurité de l'information. Cette politique communique à tous les collaborateurs les objectifs et les enjeux de la sécurité de l'information. Formellement communiquée, elle donne une vision et une direction claires et aide chacun à comprendre les objectifs et l'approche stratégique de l'entreprise en matière de sécurité de l'information.
Les solutions MDM permettent aux entreprises de créer des règles de sécurité, par exemple le chiffrement obligatoire, les politiques de mots de passe ou les contrôles d'accès. Ces règles sont appliquées à tous les terminaux mobiles afin de garantir leur conformité aux standards de sécurité de l'entreprise. Le Mobile Device Management offre une vue centralisée sur le fonctionnement de l'ensemble des appareils et surveille le respect des politiques internes.
Il permet aux entreprises de gérer les paramètres de sécurité de tous les terminaux mobiles depuis une plateforme unique et d'imposer des configurations sécurisées sur les appareils problématiques. Les fonctions de notification push des plateformes MDM permettent aux entreprises de gérer directement les mises à jour logicielles sur les appareils des utilisateurs et de transmettre sous forme de notification toute information utile au respect des bonnes pratiques.
Terminaux utilisateurs (mesure A.8.1)
La mesure A.8.1 Terminaux utilisateurs a pris, dans la version 2022, la place de l'ancienne politique relative aux appareils mobiles. Elle exige de protéger les informations stockées sur un terminal, traitées par lui ou accessibles à travers lui, que l'appareil appartienne à l'entreprise ou au collaborateur. C'est donc la mesure à laquelle un déploiement MDM se mesure le plus directement.
Quatre points sont vérifiés en pratique sur les terminaux : le chiffrement du disque, le verrouillage de l'écran, le gestionnaire de mots de passe et l'antivirus. S'y ajoutent l'enrôlement et l'inventaire des appareils, la séparation des données professionnelles et privées en contexte BYOD, ainsi que l'effacement à distance des appareils perdus. Toutes ces options se pilotent de façon centralisée depuis le MDM et s'exportent sous forme de rapport de configuration. Pour un auditeur, la politique n'est qu'un point de départ : ce qui doit être prouvé, c'est l'état des appareils, pas le document.
Contrôle d'accès (mesures A.5.15 à A.5.18 et A.8.2 à A.8.5)
Ce que la version 2013 regroupait sous le chapitre A.9 avec 14 mesures se répartit dans l'ISO 27001:2022 entre neuf mesures et deux thèmes : A.5.15 Contrôle d'accès, A.5.16 Gestion des identités, A.5.17 Informations d'authentification et A.5.18 Droits d'accès côté organisationnel, auxquelles s'ajoutent A.8.2 Droits d'accès privilégiés, A.8.3 Restriction d'accès à l'information, A.8.4 Accès au code source, A.8.5 Authentification sécurisée et A.8.18 Utilisation de programmes utilitaires à privilèges côté technologique. Le Mobile Device Management contribue à une bonne part d'entre elles.
- Définir les règles (A.5.15) : A.5.15 exige des règles d'accès physique et logique dérivées des besoins de l'entreprise, ainsi que des rôles et des responsabilités documentés. Les solutions MDM traduisent ces règles en politiques de gestion des applications, de contrôle des contenus et de gestion des droits d'accès, et les appliquent sur le terminal.
- Gérer les identités et les droits (A.5.16 et A.5.18) : tout le cycle de vie d'une identité, de la création à la suppression en passant par la modification, relève de A.5.16 ; l'attribution, la revue et le retrait des droits d'accès relèvent de A.5.18. Les deux faces comptent comme preuve : la liste de tous les comptes ayant accès à une ressource, avec leurs privilèges ainsi que la date et l'auteur de l'attribution, et la revue périodique qui met au jour les écarts par rapport à l'attribution par rôle.
- Authentification (A.5.17 et A.8.5) : A.5.17 encadre l'attribution et la gestion des informations d'authentification, soit les mots de passe, les jetons et les clés ; A.8.5 porte sur l'ouverture de session elle-même. Le MDM impose les politiques de mots de passe, le verrouillage de l'écran et l'authentification multifacteur sur le terminal, et rappelle leurs obligations aux utilisateurs par notification.
- Restreindre l'accès (A.8.2, A.8.3 et A.8.4) : A.8.3 limite l'accès aux informations et aux applications à ce que le rôle exige, A.8.2 traite les comptes à privilèges séparément et A.8.4 couvre l'accès au code source. Sur les terminaux gérés, les plateformes MDM appliquent ces restrictions au moyen de profils de configuration, de listes d'applications autorisées et de la conteneurisation.
Utilisation de la cryptographie (mesure A.8.24)
La mesure A.8.24 Utilisation de la cryptographie réunit ce que la version 2013 répartissait entre deux mesures : la politique d'utilisation des mesures cryptographiques et la gestion des clés. L'objectif est de mettre en place des mesures de cryptographie et de chiffrement efficaces afin de garantir la confidentialité, l'authenticité et l'intégrité des informations de l'entreprise. L'élaboration de règles d'utilisation du chiffrement aide à identifier les besoins métier pour lesquels sa mise en œuvre peut être indispensable.
Il est essentiel de choisir les bonnes technologies et techniques de chiffrement. Dans le cas contraire, une sélection et une gestion défaillantes du matériel cryptographique (clés et certificats, par exemple) peuvent elles-mêmes créer des vulnérabilités dans le système. La gestion du matériel de clé est souvent le maillon faible : des processus robustes et sécurisés autour de ce matériel, de la création, la distribution, la modification, la sauvegarde et le stockage jusqu'à la destruction, sont donc déterminants pour maintenir la sécurité du système.
Le Mobile Device Management (MDM) permet aux entreprises d'imposer le chiffrement des terminaux mobiles. Cela comprend le chiffrement obligatoire des données au repos et en transit, ainsi que la configuration des appareils selon des standards cryptographiques approuvés par l'entreprise. Une bonne solution MDM propose des options de configuration pour FileVault, qui chiffre l'intégralité du contenu du disque d'un Mac avec des méthodes de chiffrement telles que XTS-AES-128.
La gestion sécurisée des clés cryptographiques garantit une création, une distribution et un stockage maîtrisés. Grâce à la fonction de séquestre de clés (key escrow), il reste possible de déchiffrer les données à l'aide de la clé de récupération disponible, même en cas de perte ou d'oubli de la clé principale.
Deeploi.io, l'intégration MDM pour la norme ISO 27001
Nous, chez Kertos, aidons les entreprises à transformer la protection des données en véritable conformité. Quelle que soit la quantité de données ou la complexité des processus de protection des données d'une entreprise, Kertos.io tient toujours ses promesses. Notre logiciel ISO 27001 comprend divers outils et mécanismes qui simplifient la gestion et l'amélioration de votre SMSI.
Pour mettre votre entreprise en conformité avec la norme ISO 27001, nous disposons des meilleurs outils de notre arsenal. Jusqu'à présent, nous n'avons réussi à pallier l'absence d'intégration du MDM que grâce à notre partenariat avec Deeploi.io, qui renforce nos capacités de certification ISO 27001.
Les fonctionnalités MDM complètes de Deeploi permettent aux entreprises d'appliquer des politiques de sécurité conformes aux exigences de la norme ISO 27001 sur tous les appareils mobiles. Les meilleures techniques de chiffrement garantissent la protection de vos données sensibles conformément aux normes ISO 27001, qu'elles soient au repos ou en transit. Si vous souhaitez en savoir plus sur la manière dont nous pouvons vous aider à intégrer le MDM pour vous conformer à la norme ISO 27001, contactez-nous dès aujourd'hui.





