Les applications mobiles d’entreprise répondent au besoin croissant des employés d’accéder aux données de l’entreprise depuis leurs appareils personnels. C’est particulièrement vrai depuis le début de la pandémie de COVID-19, qui a vu de nombreux employés travailler depuis leur domicile plutôt qu’au bureau. Si elles offrent aux entreprises et à leurs employés une flexibilité maximale et une productivité accrue, les applications mobiles d’entreprise sont également exposées aux menaces de sécurité et aux fuites de données.
Une étude récente d’IDG a révélé l’impact de la pandémie sur les entreprises qui font progresser leurs initiatives de transformation numérique, en soulignant que, pour près de la moitié des répondants, le renforcement des contrôles de sécurité autour de ces initiatives impliquera de sécuriser les applications mobiles d’entreprise.
Si les fournisseurs de logiciels en tant que service (SaaS) intègrent une sécurité de base à leurs plateformes, les entreprises doivent également prendre certaines mesures pour sécuriser les applications mobiles d’entreprise dans le cadre de leur stratégie de gestion des appareils mobiles (MDM).
Voici quelques bonnes pratiques concrètes pour sécuriser vos applications mobiles d’entreprise.
Étapes pour sécuriser vos applications mobiles d’entreprise
1. Identifiez les informations sensibles et localisez-les
Identifiez les données sensibles présentes dans votre cloud. Selon votre secteur d’activité, le type de données à classer pour bénéficier d’une protection renforcée variera. Par exemple, les données financières ou les dossiers médicaux devront être protégés dans vos applications mobiles d’entreprise. Toutefois, identifier les données sensibles et savoir où elles sont stockées dans le cloud n’est pas toujours simple. En fait, 65 % des répondants à l’étude 2021 Global Encryption Trends Study ont déclaré avoir des difficultés à localiser les données sensibles stockées dans leur cloud.
Pour identifier et localiser les données sensibles qui résident dans votre cloud et restent accessibles à vos applications mobiles d’entreprise, votre entreprise doit définir des politiques relatives à la sécurité des données. Pour commencer, il est recommandé de classifier plus largement les données sensibles en fonction des normes et réglementations de votre secteur, mais aussi des exigences propres à votre entreprise. Il peut même y avoir plusieurs niveaux de classification, notamment « confidentiel », « interne » et « public ».
Ensuite, tirez parti des outils d’automatisation et d’intelligence pour commencer à auditer et à catégoriser systématiquement les données afin d’obtenir une meilleure visibilité sur votre infrastructure informatique.
Enfin, ne négligez pas le facteur humain dans la sécurité des données. Instaurez une culture de la sécurité des données en sensibilisant les utilisateurs de votre entreprise à ce qui constitue une information sensible au sein de votre organisation, à la manière de la traiter de façon responsable, ainsi qu’aux moyens de détecter et d’éviter l’hameçonnage et autres escroqueries.
2. Superposez les couches de protection
Les erreurs des employés sont un facteur majeur des fuites de données, comme la perte d’un appareil, le fait de le laisser sans surveillance ou le téléchargement accidentel d’une application contenant un logiciel malveillant. Il est donc judicieux de prendre les mesures suivantes :
- exiger une authentification à deux facteurs ou multifacteur
- mettre en œuvre des contrôles biométriques, comme la reconnaissance faciale ou la lecture d’empreintes digitales
- imposer des exigences élevées en matière de complexité des mots de passe
- évaluer les applications et gérer leurs restrictions et leur accès aux appareils des employés
- activer le verrouillage et l’effacement à distance centralisés
- définir des délais d’expiration de session (plus courts)
3. Chiffrez les données
Actuellement, seules 50 % des entreprises disposent d’une stratégie de chiffrement pour protéger leurs données dans le cloud. Chiffrez les données transmises entre les appareils, les applications et les serveurs cloud à l’aide de l’Advanced Encryption Standard (AES), du Triple Data Encryption Standard (DES), de tunnels VPN ou du protocole HTTPS. L’utilisation des méthodes les plus courantes, AES et Triple DES, nécessitera également une gestion efficace des clés. Les modules matériels de sécurité, des appareils conçus pour assurer des processus cryptographiques résistants aux altérations et gérer leurs clés, gagnent en popularité pour chiffrer les applications et les conteneurs de données. Quelle que soit la ou les méthodes de chiffrement mises en œuvre par votre entreprise, combinez-les à des pare-feu, à un outil de surveillance du réseau et/ou à un logiciel de protection des terminaux.
À lire aussi : Stratégies de prévention des pertes de données
4. Fournissez des appareils réservés à l’usage professionnel
Une entreprise peut adopter un modèle BYOD, COPE (appareils appartenant à l’entreprise et autorisés à un usage personnel) ou hybride pour l’utilisation des appareils. Alors que le BYOD permet aux utilisateurs de se connecter avec l’appareil de leur choix, le COPE est un modèle dans lequel les entreprises fournissent à leurs employés des appareils approuvés par l’entreprise.
Les coûts initiaux et de maintenance liés à la fourniture à chaque employé d’un ordinateur portable, d’un ordinateur de bureau, d’une tablette et/ou d’un smartphone méritent d’être pris en compte, afin que les applications et le stockage de données privés des employés n’interfèrent pas avec vos applications mobiles d’entreprise.
L’avantage de fournir à vos employés les appareils dont ils ont besoin pour travailler est que votre entreprise contrôle la sécurité des appareils, le suivi de la géolocalisation et la configuration des paramètres, sans empiéter sur la vie privée des employés.
À lire aussi : Meilleures solutions de contrôle d’accès réseau (NAC) pour 2021
5. Segmentez votre cloud
Si votre entreprise adopte une approche BYOD, il est possible d’atténuer les fuites de sécurité dans vos applications mobiles d’entreprise en séparant, au moyen de conteneurs, les données personnelles des employés des données professionnelles sur leurs appareils personnels. Plus généralement, quel que soit le modèle d’utilisation des appareils, votre entreprise doit adopter l’approche Zero Trust en matière d’utilisation et d’accès aux technologies, en appliquant dans les applications des contrôles de sécurité des accès aux différentes parties du cloud.
Sécuriser vos applications mobiles d’entreprise
La transformation numérique des entreprises actuelle, dans laquelle les utilisateurs connectent souvent leurs propres appareils mobiles aux réseaux de l’entreprise, offre aux entreprises davantage de flexibilité et de productivité et permet aux utilisateurs finaux de choisir l’appareil avec lequel ils souhaitent travailler. Ces avantages s’accompagnent toutefois d’un risque accru de failles de sécurité. La nature de cette transformation nécessite d’accorder une attention particulière à la gestion des appareils mobiles dans le cadre d’une gestion plus globale de la mobilité d’entreprise.
À lire ensuite : Qu’est-ce que la gestion de la posture de sécurité du cloud ?