Urgence cyber /cyberalert@spheris.fr /09 72 50 21 50
Cœur d'expertise · portée par SPHERIS

Le mot de passe correct ne suffit plus.

Une architecture Zero Trust ne demande pas « connais-tu le mot de passe ». Elle demande qui tu es, d'où tu viens, avec quel appareil, et pour accéder à quoi — à chaque tentative. Nous concevons des environnements Microsoft 365 où cette vérification est systématique sans être pesante.

Changement de modèle

Le château fort a été remplacé par un aéroport.

Pendant vingt ans, la sécurité informatique s'est pensée comme une enceinte : un mur, un pont-levis, et une confiance totale accordée à quiconque se trouvait à l'intérieur. Ce modèle a cessé de fonctionner le jour où les données ont quitté les murs.

Modèle périmétrique
Le château fort

Un contrôle unique à l'entrée. Une fois franchi, on circule librement partout.

  • Le VPN devient la clé unique de tout le royaume
  • Un compte volé donne accès à l'ensemble du réseau
  • Les données étant dans le nuage, le mur ne protège plus rien
  • Le télétravail perce des trous permanents dans l'enceinte
Zero Trust
L'aéroport

Un contrôle à chaque porte, adapté à la destination. Être entré ne donne droit à rien de plus.

  • L'identité est vérifiée à chaque accès, pas une fois par jour
  • Un compte volé sur un appareil inconnu ne mène nulle part
  • Le niveau d'exigence s'ajuste au risque réel de la demande
  • Plus besoin de VPN : l'accès est sécurisé où que soit l'utilisateur

La comparaison a ses limites — un aéroport reste pénible. Un Zero Trust bien réglé ne l'est pas : il ne se manifeste que lorsque quelque chose sort de l'ordinaire.

Le poste de contrôle

Présentez-vous au guichet.
Cinq portiques, un tampon.

Voici la logique que nous mettons réellement en place. Remplissez votre déclaration : les portiques s'évaluent dans l'ordre, et le premier qui refuse arrête le parcours — les suivants ne sont même pas consultés. Essayez de vous faire recaler, c'est plus parlant que n'importe quel schéma.

01 · Qui se présente
02 · En provenance de
03 · Avec quel appareil

Simulation illustrative exécutée dans votre navigateur.
Aucune donnée n'est transmise ni conservée.

Contrôle d'accès · Entra ID CTRL-0001

    Ce que nous mettons en place

    Quatre couches, et aucune qui suffise seule.

    La sécurité Microsoft 365 n'est pas un interrupteur mais un empilement. Chaque couche rattrape les défaillances de la précédente.

    COUCHE 01 · IDENTITÉ

    Entra ID & accès conditionnel

    Authentification multifacteur généralisée, politiques d'accès conditionnel par profil de risque, filtrage géographique, comptes à privilèges isolés sur postes dédiés, accès juste-à-temps pour les tâches d'administration.

    MFAAccès conditionnelComptes à privilèges
    COUCHE 02 · APPAREILS

    Intune & conformité du parc

    Inscription et gestion des postes et mobiles, exigence de chiffrement et de correctifs à jour comme condition d'accès, effacement à distance en cas de perte, séparation des données professionnelles sur appareil personnel.

    MDMChiffrementConformité
    COUCHE 03 · DONNÉES

    Gouvernance SharePoint & Purview

    Reprise en main des permissions héritées et des partages anonymes accumulés au fil des années, étiquetage de confidentialité, prévention de la fuite de données, encadrement du partage externe et durées de conservation.

    PermissionsÉtiquetagePartage externe
    COUCHE 04 · SURVEILLANCE

    Détection & réponse

    Journalisation centralisée, alertes sur les comportements anormaux — connexions impossibles, élévations de privilèges, exfiltration massive —, procédures de réponse écrites et adresse d'urgence dédiée pour la remontée d'incident.

    JournalisationAlertesRéponse
    L'angle mort le plus répandu

    Microsoft assure la disponibilité.
    Pas la récupération.

    C'est la confusion que nous rencontrons le plus souvent en audit. Microsoft garantit que le service fonctionne et réplique vos données pour se prémunir d'une panne matérielle. Cela ne signifie pas qu'il restaurera un dossier supprimé il y a huit mois, ni une boîte chiffrée par un rançongiciel après l'expiration des corbeilles.

    Le modèle est celui de la responsabilité partagée : l'infrastructure leur revient, la donnée reste la vôtre.

    Tout sur la sauvegarde →
    Ce que la réplication ne couvre pas
    • Suppression accidentelle anciennePassé le délai de rétention, l'élément est définitivement perdu.
    • RançongicielLes fichiers chiffrés sont répliqués tels quels, chiffrés.
    • Départ d'un collaborateurLa licence supprimée emporte la boîte et le OneDrive associés.
    • Action malveillante interneUne suppression volontaire et massive reste une opération légitime aux yeux du service.
    • !Obligation de conservationCertaines durées légales excèdent largement ce que conserve la plateforme.

    Nous déployons une sauvegarde externalisée du tenant sous Veeam, avec restauration granulaire, dépôt inaltérable et rétention alignée sur vos obligations réelles.

    Au-delà de la sécurité

    L'écosystème complet, gouverné d'un seul tenant.

    Sécuriser un environnement Microsoft 365 n'a d'intérêt que si l'on sait aussi en exploiter la valeur. Ces briques sont déployées et administrées par nos équipes.

    Teams Phone

    Téléphonie d'entreprise intégrée à Teams : portabilité des numéros, standard automatique, files d'attente. Le poste fixe devient facultatif.

    Teams Room

    Salles de réunion équipées et cohérentes : on entre, on appuie une fois, la réunion démarre. Fini les quinze minutes de branchements.

    SharePoint & OneDrive

    Architecture d'information repensée, permissions reprises à zéro, migration des partages réseau vieillissants sans perte d'historique.

    Copilot

    Déploiement encadré : Copilot hérite des permissions existantes, donc une gouvernance SharePoint défaillante devient immédiatement visible. C'est l'un des assistants que nous déployons — le cadre, lui, est commun à tous.

    Voir notre accompagnement IA →

    Azure & hybride

    Certification Azure Solutions Architect Expert : conception d'architectures hybrides, interconnexions, et reprise après sinistre côté infrastructure.

    Continuité informatique

    Le volet PCI de la méthode continuité, traité conjointement avec SF Soli : ordre de redémarrage, bascule, tests documentés.

    Voir la méthode continuité →
    Questions fréquentes

    Ce qui revient à chaque projet.

    Le Zero Trust va-t-il compliquer la vie de nos équipes ?
    Mal réglé, oui — et c'est la principale cause d'échec de ces projets. Bien réglé, il est presque invisible : depuis un poste géré au bureau, l'utilisateur ne voit aucune différence. Le second facteur n'apparaît que lorsque le contexte change réellement. Le simulateur ci-dessus illustre exactement ce dosage : le scénario nominal passe sans friction.
    Faut-il supprimer notre VPN ?
    Souvent oui, à terme, mais jamais en premier. Le VPN reste utile pour certains accès applicatifs anciens. La démarche consiste à sécuriser l'identité et les appareils d'abord, puis à retirer progressivement la dépendance au réseau. Supprimer le VPN avant d'avoir mis en place l'accès conditionnel revient à retirer la porte avant d'avoir posé la serrure.
    Nos licences Microsoft 365 suffisent-elles ?
    Cela dépend du niveau visé. Une partie des fonctions d'accès conditionnel et de protection avancée nécessite des licences supérieures. Nous commençons systématiquement par un inventaire de ce dont vous disposez déjà — l'expérience montre que beaucoup d'organisations paient des fonctionnalités qu'elles n'ont jamais activées. Il arrive que le projet s'autofinance en partie de cette façon.
    Combien de temps prend une mise en conformité Zero Trust ?
    Le déploiement s'effectue par vagues, jamais d'un bloc : on commence par les comptes à privilèges, puis les populations pilotes, puis l'ensemble. Chaque vague est réversible. Le facteur limitant n'est presque jamais technique mais organisationnel — l'inventaire du parc et l'accompagnement des utilisateurs.
    Pouvez-vous auditer notre tenant sans engagement ?
    Oui. Un état des lieux de configuration met généralement en évidence quelques écarts à fort impact et faible coût de correction : comptes à privilèges sans MFA, partages anonymes oubliés, absence de sauvegarde externalisée. Vous récupérez le rapport quelle que soit la suite donnée.
    Prochaine étape

    Un état des lieux vaut mieux qu'une intuition.

    Nous regardons votre configuration réelle et vous disons où vous en êtes. Sans jargon, et sans vous vendre ce dont vous n'avez pas besoin.