# Les 7 portes d'entrée les plus exploitées chez les PME | Sencrypt

*Vulnérabilités les plus exploitées chez les PME au Sénégal : phishing, mots de passe, services exposés, RDP, patchs, USB, chaîne d'approvisionnement. Correctifs et coûts, par Sencrypt Dakar.*

URL canonique : https://sencrypt.dakar.express/guides/vulnerabilites-exploitees/  
Mise à jour : 2026-10-09  
Auteur : Direction technique de Sencrypt  
Organisation : Sencrypt — [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express

## Les 7 portes d'entrée les plus exploitées chez les PME

Dans les incidents que nous traitons, sept portes d'entrée reviennent presque toujours : phishing, mots de passe réutilisés, services exposés, accès distants mal protégés, logiciels non corrigés, supports USB et fournisseur compromis. Le correctif de chacune, chiffré.

- 7 portes d'entrée
- Correctifs chiffrés
- Priorités de mission

## Par où les attaquants entrent-ils réellement ?
Les films montrent des génies qui fracturent des pare-feux ; nos missions montrent des portes ouvertes. Le rang ci-dessous suit la fréquence constatée dans nos interventions à Dakar — la première cause domine largement, les suivantes décrochent vite.

| # | Porte d'entrée | Scénario type | Correctif prioritaire |
|---|---|---|---|
| 1 | Phishing (mail, SMS, WhatsApp) | Fausse facture ou faux code mobile money → identifiants volés | Sensibilisation + MFA |
| 2 | Mots de passe réutilisés ou faibles | Identifiants fuités d'un service tiers rejoués sur la messagerie | Gestionnaire + phrases de passe |
| 3 | Services exposés oubliés (caméras, imprimantes, anciens serveurs) | Interface d'administration ouverte sur Internet avec mot de passe par défaut | Audit d'exposition + pare-feu |
| 4 | Accès distant mal protégé (bureau à distance, VPN faible) | Session à distance cible d'attaques par dictionnaire | VPN + MFA + limitation des tentatives |
| 5 | Logiciels non mis à jour | Faille connue et publique, jamais corrigée sur un serveur | Mises à jour automatiques + inventaire |
| 6 | Supports USB et machines personnelles | Clé infectée branchée sur le serveur de caisse | Contrôle des périphériques + postes dédiés |
| 7 | Fournisseur ou prestataire compromis | Accès de maintenance du prestataire utilisé comme relais | Comptes dédiés + MFA + revue des accès |

Classement de pratique de mission (Sencrypt) ; il varie selon les secteurs — un audit express l&#x27;établit pour VOTRE parc.
**Les 3 premières causes sont humaines ou organisationnelles :** aucun outil ne remplace la sensibilisation et la discipline des accès.
**Les caméras et imprimantes connectées** sont les grandes oubliées : connectées au réseau de production, jamais mises à jour, mots de passe par défaut.
**La porte n°7 grandit vite :** vos fournisseurs (logiciel de gestion, maintenance) ont des accès légitimes — exigez-leur comptes nominatifs, MFA et fenêtres d'intervention.

## Combien coûte la fermeture de chaque porte ?
La bonne nouvelle : la plupart des correctifs sont des habitudes plus que des achats. Voici le coût indicatif à Dakar pour une PME de 10 – 30 postes.

| Correctif | Mise en place | Coût indicatif (marché Dakar 2026) | Se maintient comment ? |
|---|---|---|---|
| Sensibilisation + phishing simulé | 2 – 4 semaines | 300 000 – 700 000 FCFA/an | 4 – 6 campagnes/an |
| Gestionnaire de mots de passe + MFA | 1 – 5 jours | 250 000 – 500 000 FCFA + licences | Relais interne + politique |
| Audit d'exposition Internet | 3 – 10 jours | 250 000 – 800 000 FCFA | Annuel |
| Pare-feu configuré + VPN sécurisé | 2 – 5 jours | 350 000 – 1 200 000 FCFA | Maintenance + supervision |
| Mises à jour automatisées | 1 – 2 semaines | 0 – 150 000 FCFA (outillage) | Mensuel, vérifié au SOC |
| Contrôle des périphériques USB | 2 – 5 jours | 50 000 – 200 000 FCFA | Politique signée |
| Revue des accès fournisseurs | 1 – 2 semaines | 100 000 – 300 000 FCFA | Revue semestrielle |

Fourchettes hors taxes ; plusieurs lignes se regroupent dans un audit express suivi de corrections.
Pour une PME de 20 postes, fermer les cinq premières portes coûte typiquement **900 000 – 1 800 000 FCFA la première année** (dont une partie en licences récurrentes), puis 400 000 – 900 000 FCFA/an. C'est l'ordre de grandeur d'un ordinateur portable : le rapport protection/coût est difficile à battre.

## Notre avis : cherchez la porte que personne ne regarde
Dans presque chaque audit express, nous trouvons une porte dont personne ne se souvient : l'ancien serveur de test resté branché, l'interface de la caméra du magasin, le partage « temporaire » ouvert depuis deux ans. Ce n'est ni une négligence ni un manque de compétence : c'est la vie normale d'un réseau. L'audit express existe précisément pour faire l'inventaire de ces portes — **une fois par an, sans exception**.
— Direction technique de Sencrypt

## Ce que ce classement ne dit pas
**Que votre parc suivra le même ordre** — le classement varie avec le secteur (santé, commerce, BTP) et l'historique du réseau ; seul un audit établit vos priorités réelles.
**Que fermer ces 7 portes suffit** — elles couvrent la plupart des incidents de PME, pas tous ; la supervision reste utile pour ce qu'aucune checklist ne prévoit.
**Que la sécurité est une course aux outils** — les 5 premières portes se ferment avec de l'organisation et de l'habitude, pas avec des licences.
— Direction technique de Sencrypt

## Questions fréquentes

## Comment vérifier gratuitement ce qui est exposé sur Internet ?
Quelques vérifications de base : tester vos domaines sur des services publics de scan de surface, essayer les mots de passe par défaut de vos caméras et imprimantes, chercher vos sous-domaines oubliés. L'audit express fait tout cela méthodiquement et interprète les résultats.

## Les caméras de surveillance sont-elles vraiment un risque ?
Oui, l'une des découvertes les plus fréquentes : interface d'administration accessible d'Internet avec mot de passe par défaut. Correctif en une heure : mot de passe fort, firmware à jour, accès limité au réseau interne ou via VPN.

## Le fournisseur de notre logiciel de gestion a-t-il accès à nos données ?
Demandez par écrit : quels comptes, quels droits, quand. Un accès de maintenance légitime doit être nominatif, à la demande, tracé — pas un compte partagé permanent.

## Faut-il bloquer tous les ports USB ?
Rarement tous : bloquer le stockage de masse sur les postes sensibles (comptabilité, serveurs) et garder l'usage ailleurs, avec une politique courte signée. Le blocage total pousse aux contournements.

## Ces vulnérabilités concernent-elles aussi les petites structures ?
Surtout elles : moins de 10 postes, pas d'informaticien, équipements connectés oubliés — le trio gagnant des incidents. Le socle (sauvegarde, MFA, mises à jour) coûte 200 000 – 400 000 FCFA/an à cette échelle.

## Pour aller plus loin
[Audit express : vos portes réelles*Le classement appliqué à votre parc*](https://sencrypt.dakar.express/audit-pentest/)
[Supervision SOC 24/7*Détecter ce qu&#x27;aucune checklist ne prévoit*](https://sencrypt.dakar.express/soc-supervision/)
[Plan mots de passe et MFA 30 jours*Fermer les portes n°1 et n°2*](https://sencrypt.dakar.express/guides/mots-de-passe-mfa/)

## Trouver MES portes ouvertes
Un audit express liste et classe vos vulnérabilités en 3 – 10 jours.

## Questions fréquentes

### Comment vérifier gratuitement ce qui est exposé sur Internet ?

Quelques vérifications de base : tester vos domaines sur des services publics de scan de surface, essayer les mots de passe par défaut de vos caméras et imprimantes, chercher vos sous-domaines oubliés. L'audit express fait tout cela méthodiquement et interprète les résultats.

### Les caméras de surveillance sont-elles vraiment un risque ?

Oui, l'une des découvertes les plus fréquentes : interface d'administration accessible d'Internet avec mot de passe par défaut. Correctif en une heure : mot de passe fort, firmware à jour, accès limité au réseau interne ou via VPN.

### Le fournisseur de notre logiciel de gestion a-t-il accès à nos données ?

Demandez par écrit : quels comptes, quels droits, quand. Un accès de maintenance légitime doit être nominatif, à la demande, tracé — pas un compte partagé permanent.

### Faut-il bloquer tous les ports USB ?

Rarement tous : bloquer le stockage de masse sur les postes sensibles (comptabilité, serveurs) et garder l'usage ailleurs, avec une politique courte signée. Le blocage total pousse aux contournements.

### Ces vulnérabilités concernent-elles aussi les petites structures ?

Surtout elles : moins de 10 postes, pas d'informaticien, équipements connectés oubliés — le trio gagnant des incidents. Le socle (sauvegarde, MFA, mises à jour) coûte 200 000 – 400 000 FCFA/an à cette échelle.

---
Contact : Sencrypt, [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express
