- Le Mobile Device Management (MDM) est un outil déterminant pour gérer et sécuriser les terminaux mobiles en entreprise et pour y appliquer des politiques de sécurité conformes à la norme ISO 27001
- Le MDM offre des fonctions centrales telles que la surveillance des appareils, l'application des politiques, la distribution de logiciels et le chiffrement, afin de protéger les données sensibles de l'entreprise et de combler les failles de sécurité
- La norme ISO 27001 exige des mesures comme une politique de sécurité de l'information, des contrôles d'accès et des mécanismes de protection cryptographiques, qui peuvent être mis en œuvre efficacement au moyen d'un MDM
- Deeploi.io complète le logiciel ISO 27001 de Kertos avec des fonctionnalités MDM étendues, afin de gérer simplement et conformément à la norme le chiffrement, les droits d'accès et les politiques de sécurité sur les appareils mobiles
Le travail mobile : comment les entreprises saisissent les opportunités et réduisent les risques grâce au Mobile Device Management
Ces dernières années, les terminaux mobiles ont pris une place incontournable dans le monde professionnel. Leur usage généralisé en entreprise a encore été renforcé par la tendance au travail à distance déclenchée par la COVID. Le passage des collaborateurs aux technologies mobiles a transformé la façon de travailler des entreprises et amélioré les processus, la communication, la flexibilité, la mobilité et l'efficacité.
L'accès aux données en temps réel et la collaboration rendus possibles par les terminaux mobiles ont accéléré le travail en équipe. Les smartphones, tablettes, ordinateurs portables et même les objets connectés faisant désormais partie intégrante de la plupart des entreprises, il est important de peser les risques qui y sont associés. Comme les terminaux mobiles accèdent à des données sensibles de l'entreprise, ils peuvent compromettre la sécurité en cas de perte, de piratage ou de vol.
Ces terminaux peuvent servir de points d'entrée à des attaquants black hat et mettre en péril l'ensemble de l'infrastructure informatique si aucune mesure de sécurité adéquate n'est prise. Lorsque des données sensibles de l'entreprise sont exposées, les entreprises s'exposent également à un contrôle au titre de la réglementation sur la protection des données, qui impose des protocoles stricts pour la protection des données personnelles.
C'est là que le Mobile Device Management (MDM) intervient comme sauveur des données d'entreprise. L'environnement des menaces de sécurité et de l'application des réglementations ayant évolué, les responsables informatiques et sécurité sont désormais chargés du déploiement, de la gestion et de la sécurisation des appareils mobiles dans leur environnement d'entreprise. Le MDM pilote et sécurise la multitude de terminaux mobiles utilisés sur le lieu de travail.
Qu'est-ce que le Mobile Device Management (MDM) ?
La gestion des terminaux mobiles regroupe un ensemble de solutions logicielles et de stratégies, comprenant les applications et configurations présentes sur les terminaux, les politiques de l'entreprise et l'infrastructure back-end. Elle permet au service informatique d'automatiser, de sécuriser et d'appliquer des politiques sur les appareils mobiles connectés au réseau de l'entreprise, et simplifie ainsi la gestion informatique des équipements des utilisateurs finaux.
Les origines du MDM remontent au début des années 2000, lorsque la première vague de terminaux mobiles, en particulier le lancement du premier iPhone d'Apple en 2007, a atteint le monde de l'entreprise. La tendance plus récente du BYOD (Bring Your Own Device), qui a rendu les entreprises vulnérables aux problèmes de shadow IT, a encore accru l'importance du Mobile Device Management.
Principales caractéristiques et composantes du Mobile Device Management
- Surveillance des terminaux : dans un programme MDM, des appareils de travail dédiés sont attribués à chaque collaborateur. Un agent MDM est installé sur ces appareils et les relie directement au serveur MDM. Le serveur MDM collecte une multitude de données sur les appareils, notamment la position GPS en temps réel, les statistiques d'utilisation, la détection de logiciels malveillants et le respect des politiques de l'entreprise et du secteur.
Chaque fois qu'un accès non autorisé est tenté, que des applications non approuvées sont installées ou qu'une politique est enfreinte, l'agent MDM déclenche une alerte pour informer les administrateurs informatiques. La surveillance des appareils s'avère également utile en cas d'urgence, lorsqu'un collaborateur perd un appareil et a besoin d'aide pour le récupérer.
- Application des politiques : une solution MDM efficace permet aux administrateurs de définir des règles alignées sur les objectifs de l'entreprise. Dans le cadre de l'application des politiques, ces règles garantissent que les terminaux mobiles qui font partie du patrimoine de l'entreprise ou qui accèdent à des données sensibles respectent les politiques internes.
Ces politiques comprennent la gestion des applications, des réseaux et des contenus, la mise en œuvre de mesures de sécurité telles que les politiques de mots de passe, l'effacement à distance et les fonctions de verrouillage, la mise en place de contrôles d'accès correspondant aux rôles et aux responsabilités, ainsi que la surveillance et le reporting du respect des politiques.
- Distribution de logiciels : la fonction de distribution de logiciels du MDM permet aux administrateurs de déployer, de mettre à jour et de gérer à distance les applications sur les terminaux mobiles. Le Mobile Device Management permet l'intégration avec des magasins d'applications comme l'Apple App Store et le Google Play Store, ainsi qu'avec les magasins d'applications internes des entreprises, pour une distribution et une mise à jour fluides des applications. Selon la politique en vigueur, les administrateurs peuvent déclencher à distance l'installation d'applications sur les terminaux gérés, avec ou sans l'accord de l'utilisateur. Cela garantit que toutes les applications des terminaux gérés fonctionnent avec les versions actuelles et qu'un retour à la version précédente reste possible en cas de besoin.
Les fondamentaux de la norme ISO 27001
À l'ère du numérique, où les données sont la nouvelle monnaie, la protection et la sécurité des données sont une priorité absolue pour les entreprises du monde entier. Lorsque l'ISMS d'une entreprise est compromis, des données précieuses risquent d'être perdues, ce qui peut entraîner une atteinte à la réputation et des dommages financiers. La norme internationalement reconnue ISO 27001 offre un cadre solide de gestion des risques dans le domaine de la sécurité de l'information pour accompagner les entreprises. Elle les aide à réduire les failles de sécurité pouvant conduire à un accès non autorisé, à une divulgation, à une modification ou à une destruction d'informations sensibles.
ISO 27001 est une norme internationale de management de la sécurité de l'information, publiée par l'ISO en collaboration avec l'IEC, une organisation internationale de référence pour l'élaboration de normes internationales. Elle fournit un cadre définissant les exigences relatives à la définition, à la mise en œuvre, à l'exploitation et à l'amélioration du système de management de la sécurité de l'information (ISMS) d'une entreprise. Le respect de la norme ISO 27001 démontre l'engagement des entreprises en faveur de la sécurité de l'information. La certification ISO 27001 facilite le respect des réglementations sur la protection des données telles que le RGPD, procure un avantage concurrentiel sur le marché international et crée la confiance auprès des clients et des parties prenantes.
Principales composantes et structure de la norme
Membre de la série ISO 27000, la norme ISO 27001 est la plus fréquemment certifiée. Sa popularité et son efficacité ont conduit de nombreuses entreprises à l'adopter pour leurs programmes de gouvernance informatique, de gestion des risques et de conformité. Respecter la norme ISO 27001 et maintenir ainsi un ISMS solide exige une approche structurée. Le cycle PDCA (Plan-Do-Check-Act) est l'une de ces approches.
- Plan : poser les fondations
La phase de planification commence par la définition d'objectifs clairs pour l'ISMS, qui doivent être alignés sur les objectifs stratégiques de l'entreprise. Ces objectifs peuvent varier selon qu'il s'agit du respect des obligations légales, de la protection de données sensibles ou de l'amélioration de la cybersécurité globale. Cette étape comprend la réalisation d'une évaluation complète des risques de l'ISMS. Elle aide les entreprises à identifier les menaces et les vulnérabilités qui leur sont propres en matière de caractéristiques des systèmes, de management, de complexité, de personnel, de technologies utilisées, etc. Cela pose la base de la sélection et de la mise en œuvre des mesures de sécurité appropriées, telles que prévues par la norme ISO 27001.
- Do : mettre les plans en œuvre
La phase de mise en œuvre comprend l'élaboration et l'application des politiques de l'ISMS, le déploiement de logiciels de sécurité et la formation des collaborateurs. Elle exige que les entreprises réalisent des évaluations des risques et évaluent les raisons d'être de chacune des structures en place. Cette phase inclut l'élaboration de procédures destinées à traiter les risques identifiés et l'introduction des mesures de sécurité adaptées.
- Check : surveillance et revue continues
Maintenir une performance optimale est indispensable pour garantir que les résultats des processus se situent dans la fourchette attendue. Cette phase comprend la surveillance, la mesure, l'analyse et l'évaluation des mesures mises en œuvre au regard des politiques et objectifs définis. Le suivi continu des indicateurs clés de performance (KPI) fournit des enseignements précieux sur l'état de l'ISMS et aide à identifier, traiter, éliminer ou améliorer les problèmes constatés.
- Act : mises à jour et améliorations de l'ISMS
La dernière phase du cycle PDCA, la phase Act, consiste à prendre des mesures correctives sur la base des enseignements de la phase Check, afin d'obtenir une amélioration continue de l'ISMS. Ces enseignements peuvent amener les entreprises à consacrer des heures de travail supplémentaires, voire à repenser le système existant dans les cas les plus défavorables. Sur la base de l'évaluation des risques, les entreprises peuvent définir des priorités : quelles lacunes doivent être traitées immédiatement et lesquelles peuvent attendre. Le cycle PDCA est une boucle fermée qui exige des améliorations dynamiques dans la durée.
Le lien entre le MDM et la norme ISO 27001
Les menaces devenant toujours plus sophistiquées, l'ISO/IEC a publié en 2022 une nouvelle version de la norme ISO 27001, qui reflète la nécessité de sécuriser les terminaux mobiles et d'élaborer des politiques encadrant leur utilisation. Les bonnes pratiques de Mobile Device Management (MDM) prennent en compte les mesures suivantes, décrites dans l'annexe A de la norme ISO 27001:2022.
Politique de sécurité de l'information (article 5.2)
L'article 5.2 de la norme ISO 27001 exige de la direction d'une entreprise qu'elle établisse une politique de sécurité de l'information. C'est l'un des premiers documents qu'une entreprise doit rédiger lorsqu'elle met en place son ISMS. Cette politique communique à tous les collaborateurs les objectifs et les enjeux de la sécurité de l'information. Formellement communiquée, elle donne une vision et une direction claires et aide chacun à comprendre les objectifs et l'approche stratégique de l'entreprise en matière de sécurité de l'information.
Les solutions MDM permettent aux entreprises de créer des règles de sécurité, par exemple le chiffrement obligatoire, les politiques de mots de passe ou les contrôles d'accès. Ces règles sont appliquées à tous les terminaux mobiles afin de garantir leur conformité aux standards de sécurité de l'entreprise. Le Mobile Device Management offre une vue centralisée sur le fonctionnement de l'ensemble des appareils et surveille le respect des politiques internes.
Il permet aux entreprises de gérer les paramètres de sécurité de tous les terminaux mobiles depuis une plateforme unique et d'imposer des configurations sécurisées sur les appareils problématiques. Les fonctions de notification push des plateformes MDM permettent aux entreprises de gérer directement les mises à jour logicielles sur les appareils des utilisateurs et de transmettre sous forme de notification toute information utile au respect des bonnes pratiques.
Contrôles d'accès (article 9)
La conformité à la norme ISO 27001 suppose le respect des 14 contrôles d'accès répertoriés dans la catégorie de mesures A.9. Cela peut sembler intimidant, mais grâce à la gestion des appareils mobiles, ces exigences se laissent plutôt bien satisfaire.
L'annexe 9 se concentre sur quatre domaines clés, et voici comment le MDM les couvre :
- Politiques : l'annexe A.9.1 exige l'élaboration de politiques de contrôle d'accès, leur documentation, la définition des rôles et responsabilités liés aux droits d'accès et une description détaillée de la façon dont l'entreprise les gère. Les solutions MDM permettent aux entreprises de formuler et d'activer des politiques de gestion des applications, de contrôle des contenus et de gestion des droits d'accès, et de répondre ainsi efficacement à ces exigences.
- Accès : l'annexe A.9.2 impose la gestion et la revue des droits d'accès, y compris l'attribution, l'autorisation et la restriction des utilisateurs. En mettant en œuvre des protocoles d'authentification robustes et des contrôles d'accès, les solutions MDM garantissent que seules les personnes autorisées peuvent accéder aux informations sensibles stockées sur les terminaux mobiles.
- Responsabilités des utilisateurs : conformément à l'annexe A.9.3, il faut s'assurer que les utilisateurs comprennent les exigences de sécurité de l'entreprise et appliquent de bonnes pratiques de contrôle d'accès. Les plateformes MDM sensibilisent les utilisateurs aux exigences et aux politiques de sécurité et favorisent leur responsabilisation ainsi que leur compréhension des droits d'accès.
- Prévention des accès non autorisés : l'annexe A.9.5 exige de sécuriser l'accès aux systèmes et aux applications afin d'empêcher des personnes non autorisées d'accéder à des informations sensibles. Des mécanismes tels que la restriction d'accès à l'information, l'ouverture de session sécurisée, la gestion des mots de passe et l'accès au code source, traités à l'annexe A.9.4, sont également mis en œuvre par les plateformes MDM et répondent aux exigences de la norme ISO 27001.
Cryptographie (article 10)
L'annexe A.10.1 traite des mesures cryptographiques. L'objectif est de mettre en place des mesures de cryptographie et de chiffrement efficaces afin de garantir la confidentialité, l'authenticité et l'intégrité des informations de l'entreprise. L'élaboration de règles d'utilisation du chiffrement aide à identifier les besoins métier pour lesquels sa mise en œuvre peut être indispensable.
Il est essentiel de choisir les bonnes technologies et techniques de chiffrement. Dans le cas contraire, une sélection et une gestion défaillantes du matériel cryptographique (clés et certificats, par exemple) peuvent elles-mêmes créer des vulnérabilités dans le système. La gestion du matériel de clé (annexe A.10.2) est souvent le maillon faible : des processus robustes et sécurisés autour de ce matériel, de la création, la distribution, la modification, la sauvegarde et le stockage jusqu'à la destruction, sont donc déterminants pour maintenir la sécurité du système.
Le Mobile Device Management (MDM) permet aux entreprises d'imposer le chiffrement des terminaux mobiles. Cela comprend le chiffrement obligatoire des données au repos et en transit, ainsi que la configuration des appareils selon des standards cryptographiques approuvés par l'entreprise. Une bonne solution MDM propose des options de configuration pour FileVault, qui chiffre l'intégralité du contenu du disque d'un Mac avec des méthodes de chiffrement telles que XTS-AES-128.
La gestion sécurisée des clés cryptographiques garantit une création, une distribution et un stockage maîtrisés. Grâce à la fonction de séquestre de clés (key escrow), il reste possible de déchiffrer les données à l'aide de la clé de récupération disponible, même en cas de perte ou d'oubli de la clé principale.
Deeploi.io, l'intégration MDM pour la norme ISO 27001
Nous, chez Kertos, aidons les entreprises à transformer la protection des données en véritable conformité. Quelle que soit la quantité de données ou la complexité des processus de protection des données d'une entreprise, Kertos.io tient toujours ses promesses. Notre logiciel ISO 27001 comprend divers outils et mécanismes qui simplifient la gestion et l'amélioration de votre ISMS.
Pour mettre votre entreprise en conformité avec la norme ISO 27001, nous disposons des meilleurs outils de notre arsenal. Jusqu'à présent, nous n'avons réussi à pallier l'absence d'intégration du MDM que grâce à notre partenariat avec Deeploi.io, qui renforce nos capacités de certification ISO 27001.
Les fonctionnalités MDM complètes de Deeploi permettent aux entreprises d'appliquer des politiques de sécurité conformes aux exigences de la norme ISO 27001 sur tous les appareils mobiles. Les meilleures techniques de chiffrement garantissent la protection de vos données sensibles conformément aux normes ISO 27001, qu'elles soient au repos ou en transit. Si vous souhaitez en savoir plus sur la manière dont nous pouvons vous aider à intégrer le MDM pour vous conformer à la norme ISO 27001, contactez-nous dès aujourd'hui.





