Checklist de sécurité pour les petites entreprises (1 à 100 utilisateurs)

Vous avez travaillé dur pour créer votre entreprise. Ne laissez pas les risques de sécurité nuire à votre réussite. Suivez ces mesures de sécurité afin de protéger vos informations professionnelles.

Si vous avez une très petite entreprise (1 à 20 utilisateurs) ou une petite entreprise (21 à 100 utilisateurs), vous n'avez probablement pas d'administrateur informatique dédié. Nous allons donc faire court !

Protéger vos comptes

Utilisez des mots de passe uniques.

Définir un bon mot de passe constitue le premier moyen pour protéger des comptes utilisateur et administrateur. Les mots de passe uniques ne sont pas faciles à deviner. Vous pouvez par exemple imaginer une phrase longue, et utiliser la première lettre de chaque mot afin de définir votre mot de passe.

Il est également déconseillé d'utiliser des mots de passe identiques sur plusieurs comptes, par exemple pour votre messagerie et pour vos services bancaires en ligne.

Créer un mot de passe sécurisé pour un compte plus sûr

Obliger les administrateurs et les principaux utilisateurs à fournir une preuve supplémentaire de leur identité

Si une personne parvient à voler votre mot de passe, la validation en deux étapes peut l'empêcher d'accéder à votre compte.

Cette fonctionnalité oblige les utilisateurs à valider leur identité à l'aide d'un élément connu, tel qu'un mot de passe, et d'un élément possédé, tel qu'une clé physique ou un code d'accès, afin de pouvoir accéder à leur compte.

La validation en deux étapes est recommandée pour tous les membres de votre entreprise, mais elle est particulièrement importante pour les administrateurs et les utilisateurs qui traitent des données sensibles telles que des documents financiers et des informations sur les collaborateurs. Nous vous conseillons d'appliquer cette fonctionnalité pour les administrateurs et les principaux utilisateurs.

Protéger votre entreprise avec la validation en deux étapes | Déployer la validation en deux étapes

Les administrateurs doivent ajouter des informations de récupération à leur compte

Si votre administrateur oublie son mot de passe, il peut cliquer sur le lien "Besoin d'aide ?" de la page de connexion afin que Google transmette un nouveau mot de passe par appel vocal, SMS ou e-mail. Pour ce faire, un numéro de téléphone et une adresse e-mail de récupération sont requis pour le compte.

Ajouter des options de récupération à votre compte administrateur

Générer des codes de secours à l'avance

Si votre entreprise applique la validation en deux étapes et qu'un utilisateur ou un administrateur perd l'accès à sa méthode de validation en deux étapes, il ne pourra pas se connecter à son compte. Cela peut par exemple survenir lorsqu'un utilisateur recevant des codes de validation en deux étapes par appel vocal perd son téléphone, ou lorsqu'un utilisateur perd sa clé de sécurité.

Dans ce type de cas, les utilisateurs peuvent utiliser un code de secours pour la validation en deux étapes. Les administrateurs et les utilisateurs ayant activé cette méthode doivent générer et imprimer des codes de secours, puis les conserver en lieu sûr.

Se connecter à l'aide de codes de secours

Créer un autre compte super-administrateur

Une entreprise doit posséder plusieurs comptes super-administrateur, chacun géré par une personne distincte. Si vous perdez l'accès au compte super-administrateur principal ou que sa sécurité est compromise, le compte super-administrateur de secours permet d'effectuer des tâches sensibles en attendant la récupération du compte principal.

Pour créer un compte super-administrateur supplémentaire, attribuez le rôle de super-administrateur à un autre utilisateur.

Désigner un utilisateur comme super-administrateur

Conserver les informations nécessaires pour la réinitialisation du mot de passe de super-administrateur

Si un super-administrateur ne parvient pas à réinitialiser son mot de passe à l'aide des options de récupération par e-mail ou par téléphone, et qu'aucun autre super-administrateur n'est disponible pour le faire, il peut contacter l'assistance Google.

Pour vérifier une identité, Google pose des questions sur le compte de l'organisation. L'administrateur doit également valider la propriété DNS du domaine. Conservez les informations de compte et les identifiants DNS en lieu sûr au cas où vous en auriez besoin.

Bonnes pratiques de sécurité concernant les comptes administrateur

Interdisez aux super-administrateurs de rester connectés à leur compte

Les super-administrateurs peuvent gérer tous les aspects du compte de votre entreprise et accéder à toutes les données de l'entreprise et des employés. Si vous restez connecté à un compte super-administrateur alors que vous n'effectuez pas de tâches administratives spécifiques, le risque d'exposition à des activités malveillantes potentielles augmente.

Les super-administrateurs doivent se connecter au besoin pour effectuer des tâches spécifiques, puis se déconnecter. Pour les tâches administratives quotidiennes, utilisez un compte doté de droits d'administrateur limités.

Rôles d'administrateur prédéfinis | Bonnes pratiques de sécurité concernant les comptes administrateur

Activer la mise à jour automatique des applications et des navigateurs Internet

Pour bénéficier des dernières mises à jour de sécurité, assurez-vous que vos utilisateurs activent bien la mise à jour automatique de leurs applications et navigateurs Internet. S'ils utilisent Chrome, vous pouvez configurer la mise à jour automatique du navigateur pour l'ensemble de votre organisation.

Règles de mise à jour automatique (Chrome)

Si vous utilisez Gmail, Agenda, Drive, Docs

Activer l'analyse améliorée des messages avant distribution

L'hameçonnage est une pratique malveillante qui consiste à envoyer des e-mails pour tenter d'inciter les utilisateurs à révéler des informations sensibles, comme des mots de passe, des numéros de compte ou d'autres informations permettant de les identifier personnellement.

Google analyse les messages entrants pour vous protéger contre l'hameçonnage. Lorsque Gmail détecte un e-mail susceptible d'être une tentative d'hameçonnage, il peut afficher un avertissement ou déplacer l'e-mail vers le dossier de spam. L'analyse améliorée des messages avant distribution permet à Gmail de bloquer des messages qui n'étaient auparavant pas forcément identifiés comme hameçonnage.

Empêcher l'hameçonnage à l'aide de l'analyse des messages avant distribution

Activer l'analyse supplémentaire des fichiers et des liens malveillants pour Gmail

Google analyse les messages entrants afin de vous protéger contre les programmes malveillants, tels que les virus informatiques. Activez d'autres vérifications de sécurité pour les pièces jointes, les liens et les images externes afin de bloquer les e-mails qui n'étaient auparavant pas forcément identifiés comme malveillants.

Protection avancée contre l'hameçonnage et les logiciels malveillants

Assurez-vous que les destinataires ne marquent pas votre e-mail comme spam

Le spam désigne l'envoi en masse d'e-mails non sollicités. Il est généralement utilisé par des annonceurs peu scrupuleux, car il n'y a pas de frais de fonctionnement au-delà de ceux liés à la gestion de leurs listes de diffusion.

Le protocole Sender Policy Framework (SPF) est un dispositif de protection de messagerie permettant d'autoriser les e-mails légitimes envoyés par les utilisateurs de votre entreprise. Un enregistrement SPF détermine les serveurs de messagerie autorisés à envoyer des e-mails au nom de votre domaine.

Si vous ne définissez pas de protocole SPF pour votre domaine, certains messages risquent d'être renvoyés ou marqués comme spam.

Autoriser les expéditeurs d'e-mail avec SPF

Restreindre le partage d'agenda avec des personnes externes à votre entreprise

Les agendas des utilisateurs peuvent contenir des informations sensibles. Vous devez limiter la manière dont vos utilisateurs partagent leurs agendas avec des personnes n'appartenant pas à votre entreprise. Limitez le partage d'agendas en externe aux informations de disponibilité uniquement.

Configurer les options de visibilité et de partage des agendas

Déterminez les utilisateurs autorisés à consulter les nouveaux fichiers
Vous pouvez spécifier les personnes autorisées à consulter les fichiers créés par vos utilisateurs. Assurez-vous que seul l'utilisateur créant un fichier peut l'ouvrir jusqu'à ce qu'il demande explicitement à le partager. Pour ce faire, désactivez l'option Partage de lien.

Définir le partage par lien par défaut

Avertir les utilisateurs lorsqu'ils partagent un fichier avec des personnes externes à votre entreprise

Si vous permettez aux utilisateurs de partager des fichiers avec des personnes n'appartenant pas à votre entreprise, assurez-vous qu'ils reçoivent bien un avertissement lorsqu'ils tentent de le faire. Cet avertissement les invite à confirmer qu'ils souhaitent partager le fichier avec une personne externe à votre entreprise.

Ne pas permettre aux utilisateurs de votre organisation de partager avec tout le monde

Votre entreprise a-t-elle des exigences de sécurité particulières ?

Votre entreprise peut compter moins de 10 employés, mais avoir des exigences en matière de sécurité des informations comparables à celles d'une entreprise beaucoup plus grande.

Par exemple, les petites entreprises d'investissement et de planification financière, ainsi que toute entreprise qui travaille avec des informations de santé, peuvent être soumises à des exigences réglementaires, de confidentialité et de sécurité spécifiques. Ces entreprises peuvent disposer d'administrateurs informatiques dédiés qui s'occupent de ces exigences supplémentaires.

Si cela correspond à votre entreprise, suivez les bonnes pratiques de sécurité de la checklist de sécurité pour les moyennes et grandes entreprises (plus de 100 utilisateurs).