Sencrypt

Page mise à jour le

Guide — 10 min de lecture

Les 7 portes d'entrée les plus exploitées chez les PME

Dans les incidents que nous traitons, sept portes d'entrée reviennent presque toujours : phishing, mots de passe réutilisés, services exposés, accès distants mal protégés, logiciels non corrigés, supports USB et fournisseur compromis. Le correctif de chacune, chiffré.

  • 7 portes d'entrée
  • Correctifs chiffrés
  • Priorités de mission
Smartphone d'un dirigeant : premier vecteur de tentatives de phishing par SMS et WhatsApp

Par où les attaquants entrent-ils réellement ?

Les films montrent des génies qui fracturent des pare-feux ; nos missions montrent des portes ouvertes. Le rang ci-dessous suit la fréquence constatée dans nos interventions à Dakar — la première cause domine largement, les suivantes décrochent vite.

#Porte d'entréeScénario typeCorrectif prioritaire
1Phishing (mail, SMS, WhatsApp)Fausse facture ou faux code mobile money → identifiants volésSensibilisation + MFA
2Mots de passe réutilisés ou faiblesIdentifiants fuités d'un service tiers rejoués sur la messagerieGestionnaire + phrases de passe
3Services exposés oubliés (caméras, imprimantes, anciens serveurs)Interface d'administration ouverte sur Internet avec mot de passe par défautAudit d'exposition + pare-feu
4Accès distant mal protégé (bureau à distance, VPN faible)Session à distance cible d'attaques par dictionnaireVPN + MFA + limitation des tentatives
5Logiciels non mis à jourFaille connue et publique, jamais corrigée sur un serveurMises à jour automatiques + inventaire
6Supports USB et machines personnellesClé infectée branchée sur le serveur de caisseContrôle des périphériques + postes dédiés
7Fournisseur ou prestataire compromisAccès de maintenance du prestataire utilisé comme relaisComptes dédiés + MFA + revue des accès

Classement de pratique de mission (Sencrypt) ; il varie selon les secteurs — un audit express l'établit pour VOTRE parc.

Combien coûte la fermeture de chaque porte ?

La bonne nouvelle : la plupart des correctifs sont des habitudes plus que des achats. Voici le coût indicatif à Dakar pour une PME de 10 – 30 postes.

CorrectifMise en placeCoût indicatif (marché Dakar 2026)Se maintient comment ?
Sensibilisation + phishing simulé2 – 4 semaines300 000 – 700 000 FCFA/an4 – 6 campagnes/an
Gestionnaire de mots de passe + MFA1 – 5 jours250 000 – 500 000 FCFA + licencesRelais interne + politique
Audit d'exposition Internet3 – 10 jours250 000 – 800 000 FCFAAnnuel
Pare-feu configuré + VPN sécurisé2 – 5 jours350 000 – 1 200 000 FCFAMaintenance + supervision
Mises à jour automatisées1 – 2 semaines0 – 150 000 FCFA (outillage)Mensuel, vérifié au SOC
Contrôle des périphériques USB2 – 5 jours50 000 – 200 000 FCFAPolitique signée
Revue des accès fournisseurs1 – 2 semaines100 000 – 300 000 FCFARevue semestrielle

Fourchettes hors taxes ; plusieurs lignes se regroupent dans un audit express suivi de corrections.

Pour une PME de 20 postes, fermer les cinq premières portes coûte typiquement 900 000 – 1 800 000 FCFA la première année (dont une partie en licences récurrentes), puis 400 000 – 900 000 FCFA/an. C'est l'ordre de grandeur d'un ordinateur portable : le rapport protection/coût est difficile à battre.

Câble Ethernet branché sur un port de commutateur — contrôle des accès réseau

Questions fréquentes

Comment vérifier gratuitement ce qui est exposé sur Internet ?

Quelques vérifications de base : tester vos domaines sur des services publics de scan de surface, essayer les mots de passe par défaut de vos caméras et imprimantes, chercher vos sous-domaines oubliés. L'audit express fait tout cela méthodiquement et interprète les résultats.

Les caméras de surveillance sont-elles vraiment un risque ?

Oui, l'une des découvertes les plus fréquentes : interface d'administration accessible d'Internet avec mot de passe par défaut. Correctif en une heure : mot de passe fort, firmware à jour, accès limité au réseau interne ou via VPN.

Le fournisseur de notre logiciel de gestion a-t-il accès à nos données ?

Demandez par écrit : quels comptes, quels droits, quand. Un accès de maintenance légitime doit être nominatif, à la demande, tracé — pas un compte partagé permanent.

Faut-il bloquer tous les ports USB ?

Rarement tous : bloquer le stockage de masse sur les postes sensibles (comptabilité, serveurs) et garder l'usage ailleurs, avec une politique courte signée. Le blocage total pousse aux contournements.

Ces vulnérabilités concernent-elles aussi les petites structures ?

Surtout elles : moins de 10 postes, pas d'informaticien, équipements connectés oubliés — le trio gagnant des incidents. Le socle (sauvegarde, MFA, mises à jour) coûte 200 000 – 400 000 FCFA/an à cette échelle.

Pour aller plus loin

Trouver MES portes ouvertes

Un audit express liste et classe vos vulnérabilités en 3 – 10 jours.