← Tous les guides

Réseau · GVISION KNOWLEDGE

Audit réseau, firewall et Wi-Fi : réduire l’exposition et les mouvements latéraux

Un firewall présent n’est pas synonyme de réseau maîtrisé : la valeur dépend des règles, de la segmentation, de l’administration et de la capacité à détecter les écarts.

Audit réseau, firewall et Wi-Fi : réduire l’exposition et les mouvements latéraux

À retenir

Méthode complète pour auditer schémas, segmentation, règles firewall, Wi-Fi, VPN, administration et journaux réseau.

Un audit pertinent part de l’activité : ce que l’entreprise doit absolument continuer à livrer, les informations qu’elle ne peut pas perdre et les engagements qu’elle doit respecter. Le périmètre technique vient ensuite. Cette approche évite de consacrer du temps à un équipement secondaire tout en oubliant un compte cloud, un fournisseur ou une restauration dont dépend réellement l’activité.

Le NIST Cybersecurity Framework 2.0 organise la gestion du risque autour de six fonctions — gouverner, identifier, protéger, détecter, répondre et rétablir — et le CyberFundamentals Framework du Centre pour la Cybersécurité Belgique traduit ces principes en mesures concrètes et proportionnées. Ces cadres ne remplacent pas le jugement : ils empêchent surtout les angles morts et facilitent un langage commun entre direction et technique. [1][2]

Dans ce guide, un contrôle n’est considéré comme fiable que s’il possède un responsable, une configuration cohérente, une couverture connue et une preuve récente. Une licence achetée, une case activée ou un document ancien ne suffisent pas. L’efficacité se démontre par l’usage, la surveillance, le test et la capacité à corriger les exceptions.

Le résultat doit également rester lisible dans le temps. Pour chaque conclusion, notez la date d’observation, les systèmes et populations couverts, la méthode utilisée, l’échantillon éventuel et les limites rencontrées. Séparez les faits observés des déclarations reçues et des hypothèses de l’auditeur. Cette traçabilité permet à une autre personne de comprendre pourquoi le risque a été classé, de reproduire la vérification après correction et de mesurer l’évolution lors de la revue suivante. Elle protège aussi l’entreprise contre deux erreurs fréquentes : croire qu’un contrôle s’applique partout alors qu’il ne couvre qu’une partie du périmètre, ou maintenir indéfiniment une action ouverte sans critère objectif de clôture. Enfin, prévoyez une restitution à deux niveaux : une synthèse courte pour les décisions de direction et un détail technique pour les personnes responsables de l’exécution. Les deux documents doivent rester cohérents, utiliser les mêmes priorités et indiquer clairement les risques acceptés, transférés, réduits ou évités.

  • Réseau, firewall, Wi-Fi et accès distant

    Le réseau doit limiter les communications à ce qui est nécessaire et empêcher qu’un incident sur un poste atteigne immédiatement les serveurs, sauvegardes ou équipements sensibles.

  • Inventaire et cycle de vie

    Un environnement inconnu ne peut pas être correctement protégé. L’inventaire doit couvrir matériel, logiciels, services cloud, comptes techniques, données, propriétaires et dates de fin de support.

  • Identités, MFA et privilèges

    L’identité est devenue un périmètre de sécurité central. L’audit examine les comptes individuels, les administrateurs, l’authentification multifacteur, les départs, les invités et les accès de secours.

  • Postes, serveurs et mises à jour

    Les appareils concentrent les accès, données locales et outils d’administration. Il faut connaître leur état de support, leur chiffrement, leur protection, les mises à jour et la capacité de les isoler.

  • Journaux, détection et réponse aux incidents

    Sans journaux exploitables et responsabilités claires, une compromission peut rester invisible et la réponse commence trop tard. La collecte doit servir des scénarios concrets.

01

Réseau

Réseau, firewall, Wi-Fi et accès distant

Le réseau doit limiter les communications à ce qui est nécessaire et empêcher qu’un incident sur un poste atteigne immédiatement les serveurs, sauvegardes ou équipements sensibles. [1]

Ce domaine doit être examiné à partir du fonctionnement réel, pas uniquement d’une procédure déclarative. L’auditeur relie les personnes, les technologies et les flux concernés au scénario métier décrit dans ce guide. Il vérifie aussi les exceptions, car une protection globalement activée peut laisser quelques comptes, appareils ou données critiques hors contrôle.

La méthode consiste à comparer l’état attendu, l’état configuré et l’état effectivement observé. Les entretiens expliquent l’intention ; les écrans d’administration, exports, journaux et tests montrent l’application. Lorsqu’une vérification intrusive n’est pas autorisée, cette limite doit apparaître clairement dans le rapport afin d’éviter une conclusion trop confiante.

Contrôles à réaliser

  • Revoir les règles firewall, objets inutilisés et services exposés
  • Comparer le schéma réseau avec la réalité
  • Séparer utilisateurs, invités, serveurs, administration et objets connectés
  • Sécuriser VPN, accès distant et interfaces d’administration
  • Contrôler Wi-Fi, firmware, journaux et redondance

Preuves à demander

  • Schémas physiques et logiques
  • Exports de règles et configurations
  • Rapports de vulnérabilité externe

Chaque écart est ensuite qualifié selon sa vraisemblance, son impact et la facilité d’exploitation. La recommandation doit préciser le résultat attendu, le propriétaire de l’action, les dépendances et la preuve qui permettra de clôturer le point. Cette discipline transforme une liste technique en décision de gouvernance.

Décisions et actions attendues

  1. 1Fermer les expositions inutiles
  2. 2Segmenter les actifs critiques
  3. 3Documenter et revoir les règles
02

Réseau

Inventaire et cycle de vie

Un environnement inconnu ne peut pas être correctement protégé. L’inventaire doit couvrir matériel, logiciels, services cloud, comptes techniques, données, propriétaires et dates de fin de support. [2]

Ce domaine doit être examiné à partir du fonctionnement réel, pas uniquement d’une procédure déclarative. L’auditeur relie les personnes, les technologies et les flux concernés au scénario métier décrit dans ce guide. Il vérifie aussi les exceptions, car une protection globalement activée peut laisser quelques comptes, appareils ou données critiques hors contrôle.

La méthode consiste à comparer l’état attendu, l’état configuré et l’état effectivement observé. Les entretiens expliquent l’intention ; les écrans d’administration, exports, journaux et tests montrent l’application. Lorsqu’une vérification intrusive n’est pas autorisée, cette limite doit apparaître clairement dans le rapport afin d’éviter une conclusion trop confiante.

Contrôles à réaliser

  • Comparer inventaire, annuaire, réseau et outils de gestion
  • Rechercher les équipements ou logiciels non maintenus
  • Attribuer un propriétaire métier et technique
  • Documenter les entrées, changements et sorties
  • Inclure les services SaaS et les accès tiers

Preuves à demander

  • Exports d’inventaire et de licences
  • Contrats, garanties et dates de support
  • Diagrammes et listes d’applications

Chaque écart est ensuite qualifié selon sa vraisemblance, son impact et la facilité d’exploitation. La recommandation doit préciser le résultat attendu, le propriétaire de l’action, les dépendances et la preuve qui permettra de clôturer le point. Cette discipline transforme une liste technique en décision de gouvernance.

Décisions et actions attendues

  1. 1Créer une source de référence
  2. 2Traiter les actifs inconnus
  3. 3Planifier les remplacements
03

Réseau

Identités, MFA et privilèges

L’identité est devenue un périmètre de sécurité central. L’audit examine les comptes individuels, les administrateurs, l’authentification multifacteur, les départs, les invités et les accès de secours. [3]

Ce domaine doit être examiné à partir du fonctionnement réel, pas uniquement d’une procédure déclarative. L’auditeur relie les personnes, les technologies et les flux concernés au scénario métier décrit dans ce guide. Il vérifie aussi les exceptions, car une protection globalement activée peut laisser quelques comptes, appareils ou données critiques hors contrôle.

La méthode consiste à comparer l’état attendu, l’état configuré et l’état effectivement observé. Les entretiens expliquent l’intention ; les écrans d’administration, exports, journaux et tests montrent l’application. Lorsqu’une vérification intrusive n’est pas autorisée, cette limite doit apparaître clairement dans le rapport afin d’éviter une conclusion trop confiante.

Contrôles à réaliser

  • Mesurer la couverture MFA réelle, y compris les administrateurs
  • Revoir les rôles privilégiés et comptes dormants
  • Tester le processus d’arrivée, mobilité et départ
  • Contrôler les méthodes d’authentification et protocoles hérités
  • Vérifier les comptes de secours et leur surveillance

Preuves à demander

  • Exports d’utilisateurs, rôles et méthodes MFA
  • Politiques d’accès conditionnel
  • Tickets d’arrivée et de départ

Chaque écart est ensuite qualifié selon sa vraisemblance, son impact et la facilité d’exploitation. La recommandation doit préciser le résultat attendu, le propriétaire de l’action, les dépendances et la preuve qui permettra de clôturer le point. Cette discipline transforme une liste technique en décision de gouvernance.

Décisions et actions attendues

  1. 1Protéger d’abord les privilèges
  2. 2Supprimer les accès inutiles
  3. 3Mettre en place des revues périodiques
04

Réseau

Postes, serveurs et mises à jour

Les appareils concentrent les accès, données locales et outils d’administration. Il faut connaître leur état de support, leur chiffrement, leur protection, les mises à jour et la capacité de les isoler. [4]

Ce domaine doit être examiné à partir du fonctionnement réel, pas uniquement d’une procédure déclarative. L’auditeur relie les personnes, les technologies et les flux concernés au scénario métier décrit dans ce guide. Il vérifie aussi les exceptions, car une protection globalement activée peut laisser quelques comptes, appareils ou données critiques hors contrôle.

La méthode consiste à comparer l’état attendu, l’état configuré et l’état effectivement observé. Les entretiens expliquent l’intention ; les écrans d’administration, exports, journaux et tests montrent l’application. Lorsqu’une vérification intrusive n’est pas autorisée, cette limite doit apparaître clairement dans le rapport afin d’éviter une conclusion trop confiante.

Contrôles à réaliser

  • Mesurer la couverture des postes et serveurs gérés
  • Identifier les versions non supportées et correctifs manquants
  • Vérifier EDR, antivirus, firewall local et chiffrement
  • Contrôler les droits administrateur local
  • Tester la réaction à un appareil perdu ou compromis

Preuves à demander

  • Rapports RMM, MDM ou EDR
  • État des correctifs et du chiffrement
  • Configurations de référence

Chaque écart est ensuite qualifié selon sa vraisemblance, son impact et la facilité d’exploitation. La recommandation doit préciser le résultat attendu, le propriétaire de l’action, les dépendances et la preuve qui permettra de clôturer le point. Cette discipline transforme une liste technique en décision de gouvernance.

Décisions et actions attendues

  1. 1Corriger les actifs exposés
  2. 2Standardiser les configurations
  3. 3Superviser les exceptions
05

Réseau

Journaux, détection et réponse aux incidents

Sans journaux exploitables et responsabilités claires, une compromission peut rester invisible et la réponse commence trop tard. La collecte doit servir des scénarios concrets. [5]

Ce domaine doit être examiné à partir du fonctionnement réel, pas uniquement d’une procédure déclarative. L’auditeur relie les personnes, les technologies et les flux concernés au scénario métier décrit dans ce guide. Il vérifie aussi les exceptions, car une protection globalement activée peut laisser quelques comptes, appareils ou données critiques hors contrôle.

La méthode consiste à comparer l’état attendu, l’état configuré et l’état effectivement observé. Les entretiens expliquent l’intention ; les écrans d’administration, exports, journaux et tests montrent l’application. Lorsqu’une vérification intrusive n’est pas autorisée, cette limite doit apparaître clairement dans le rapport afin d’éviter une conclusion trop confiante.

Contrôles à réaliser

  • Identifier les sources de logs critiques
  • Vérifier alertes, destinataires et heures de couverture
  • Tester l’escalade d’un scénario réaliste
  • Contrôler conservation, horodatage et accès
  • Relier réponse technique, juridique et communication

Preuves à demander

  • Catalogue de logs et règles d’alerte
  • Tickets ou rapports d’incident
  • Plan de réponse et liste de contacts

Chaque écart est ensuite qualifié selon sa vraisemblance, son impact et la facilité d’exploitation. La recommandation doit préciser le résultat attendu, le propriétaire de l’action, les dépendances et la preuve qui permettra de clôturer le point. Cette discipline transforme une liste technique en décision de gouvernance.

Décisions et actions attendues

  1. 1Couvrir les signaux critiques
  2. 2Définir l’escalade
  3. 3Organiser un exercice

Transformer l’audit en feuille de route

Transformer l’audit en feuille de route

Un bon audit ne se termine pas avec une note. Il organise le passage d’un état observé à un niveau de maîtrise choisi, avec un responsable, une échéance et une preuve de clôture pour chaque action.

01

Cadrer le risque

Validez les activités critiques, les données importantes, les dépendances, les obligations et l’appétence au risque avec la direction. Sans ce cadrage, toutes les corrections semblent urgentes et les budgets se dispersent.

02

Traiter l’exposition immédiate

Commencez par les scénarios qui combinent forte probabilité et impact élevé : comptes administrateurs insuffisamment protégés, sauvegardes accessibles depuis la production, systèmes exposés ou non maintenus et absence de capacité de détection.

03

Stabiliser les fondamentaux

Attribuez les responsabilités, complétez l’inventaire, standardisez les configurations, documentez les procédures et mettez en place des contrôles périodiques. L’objectif est de rendre la sécurité reproductible, pas dépendante d’une seule personne.

04

Prouver et piloter

Conservez les rapports de configuration, journaux, comptes rendus de tests et décisions d’acceptation du risque. Quelques indicateurs stables valent mieux qu’un tableau de bord surchargé qui ne déclenche aucune décision.

05

Réévaluer

Planifiez une revue après les changements importants et au minimum selon une fréquence définie. Un audit est une photographie : les nouveaux utilisateurs, services cloud, fournisseurs et équipements modifient continuellement le risque.

Checklist de préparation

Checklist de préparation

Rassemblez ces éléments avant l’entretien. Une preuve absente ne signifie pas automatiquement qu’un contrôle est absent, mais elle augmente le temps nécessaire pour le confirmer et fragilise sa démonstration.

  • Revoir les règles firewall, objets inutilisés et services exposés
  • Comparer le schéma réseau avec la réalité
  • Schémas physiques et logiques
  • Comparer inventaire, annuaire, réseau et outils de gestion
  • Rechercher les équipements ou logiciels non maintenus
  • Exports d’inventaire et de licences
  • Mesurer la couverture MFA réelle, y compris les administrateurs
  • Revoir les rôles privilégiés et comptes dormants
  • Exports d’utilisateurs, rôles et méthodes MFA
  • Mesurer la couverture des postes et serveurs gérés
  • Identifier les versions non supportées et correctifs manquants
  • Rapports RMM, MDM ou EDR

Questions fréquentes

Questions fréquentes

Combien de temps faut-il prévoir pour ce type d’audit ?+

La durée dépend du nombre de sites, d’utilisateurs, d’équipements, de tenants cloud et de fournisseurs. Une revue ciblée peut tenir en quelques heures ; une mission documentée couvrant gouvernance, configurations et preuves demande généralement plusieurs entretiens et une phase d’analyse. Le périmètre doit être écrit avant le démarrage.

Un questionnaire suffit-il pour conclure ?+

Non. Un questionnaire est excellent pour orienter la discussion et détecter les sujets inconnus. Une conclusion professionnelle nécessite toutefois des preuves, des observations ou des tests adaptés. Les réponses non vérifiées doivent être identifiées comme telles dans le rapport.

Faut-il corriger toutes les observations immédiatement ?+

Non. Les actions sont priorisées selon le risque, l’impact métier, l’effort et les dépendances. Certaines mesures réduisent fortement plusieurs risques à la fois ; d’autres peuvent attendre ou être remplacées par un contrôle compensatoire documenté.

L’audit garantit-il l’absence d’incident ?+

Aucun audit ne peut garantir l’absence de panne, d’erreur ou de cyberattaque. Il réduit l’incertitude, met en évidence les expositions connues et améliore la capacité de prévention, de détection, de réponse et de reprise. Le rapport doit expliciter ses limites.

À quelle fréquence faut-il réévaluer la situation ?+

Définissez une fréquence selon le risque et ajoutez des revues déclenchées par les changements majeurs : migration cloud, acquisition, nouveau site, changement de prestataire, incident, nouvelle obligation ou transformation de l’activité. Les actions critiques méritent un suivi plus fréquent que l’audit complet.

Sources officielles et références

Sources officielles et références

Les sources ci-dessous fondent les principes et exigences cités. Les recommandations GVISION constituent une interprétation opérationnelle adaptée au contexte d’une entreprise ; elles ne remplacent pas un avis juridique ni une certification officielle.

  1. 01
    NIST — SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy2009https://csrc.nist.gov/pubs/sp/800/41/r1/final ↗
  2. 02
  3. 03
  4. 04
    NIST — The NIST Cybersecurity Framework (CSF) 2.02024https://www.nist.gov/publications/nist-cybersecurity-framework-csf-20 ↗
  5. 05
    CCB · Safeonweb@work — CyberFundamentals Framework2025https://atwork.safeonweb.be/tools-resources/cyberfundamentals-framework ↗

GVISION KNOWLEDGE

Tous les guides

Passez de la lecture à l’évaluation de votre propre environnement.

Méthode complète pour auditer schémas, segmentation, règles firewall, Wi-Fi, VPN, administration et journaux réseau.

Faire l’audit IT gratuit Comparer les audits